La prevención de pérdida de datos (DLP) es un conjunto de tecnologías y políticas que detectan y bloquean la transferencia no autorizada de datos sensibles fuera de una organización.
Cómo funciona la DLP
Primero, el sistema DLP debe saber qué es sensible. Identifica los datos mediante:
- coincidencia de patrones: expresiones regulares para números de tarjeta, DNI, números de la seguridad social o IBAN;
- huellas digitales: hashes de documentos o registros concretos;
- etiquetas de clasificación aplicadas por los usuarios o de forma automática;
- modelos de aprendizaje automático para contratos, código fuente o historiales médicos.
Después supervisa los canales por los que pueden salir los datos: correo, subidas web, almacenamiento en la nube, mensajería, memorias USB, impresión y copiar y pegar. Según la política, la DLP registra el evento, avisa al usuario, cifra el archivo o bloquea la transferencia. Suele dividirse en DLP de endpoint (agentes en los equipos), DLP de red (pasarelas y proxies) y DLP en la nube (integrada con Microsoft 365, Google Workspace y otros SaaS).
Por qué es importante
Las fugas no solo las causan los hackers, sino también las amenazas internas: empleados que se llevan bases de clientes a su nuevo trabajo, que envían archivos a su correo personal o que pegan textos confidenciales en chatbots de IA públicos. Normas como el RGPD y PCI DSS obligan a proteger los datos personales y de pago, y una fuga puede acarrear fuertes multas. La DLP ayuda también a detectar la exfiltración por parte de atacantes externos durante una intrusión, sobre todo si sus eventos llegan a un SIEM.
Buenas prácticas
- Empezar por descubrir y clasificar dónde están realmente los datos sensibles.
- Desplegar primero las políticas en modo de supervisión para ajustar los falsos positivos.
- Combinar la DLP con cifrado, accesos de mínimo privilegio y formación contra la ingeniería social.
- Explicar las normas a los empleados: los bloqueos demasiado estrictos empujan a buscar atajos.